先说个可能挨骂的观点:监管锁这行,报价越便宜的东西,最后摊到你头上越贵。经常有人私信问我「便宜的监管锁靠谱吗」,我一般先不直接回,反问他一句——你手上那套,是软锁还是序列号级的。对方一懵,我就知道这事得从头讲。
我在渠道上混了好几年,干的活说白了就是帮做手机租赁的商家对接监管方案。市面上来问价的,十个里九个开口第一句是「多少钱一年」,第二句是「有没有更便宜的」。价格敏感我理解,但监管锁这东西,真不是越便宜越划算。
上个月有个老哥,做租机的,手里几百台货。他跑来跟我说,隔壁推了个方案,一年一台才几十块,比我这边便宜一半还多,他打算切过去。我没劝,就问了句:那家给你的是软锁还是真监管。他愣了半天,反问我一句——这俩还有区别?
有。区别大了去了,而且是那种等出了事、机器找不回来了,你才看得见的区别。
先说说最便宜那种,到底是个啥
市面上一台一年几十块、甚至按年打包一口价的,十有八九是第一种——描述文件软锁。
说白了,就是往手机里塞一个描述文件,设置里点几下就能装。看着好像能远程锁一下、能改点策略,唬人是够的。可问题是这玩意儿是「软」的:客户在设置里找到那个描述文件,删掉,没了;或者干脆抹一遍机还原到出厂,也干干净净。等你发现人跑了、机器离线了,想去锁,那边早刷干净了。
软锁的本质,是它不跟机器本身绑死,只跟「装没装那个文件」绑着。文件一删,你手里就什么都没了。
贵一档的,贵在哪
再往上一档,就是现在主流商家在用的:MDM 加 ABM,序列号级绑定。
这一步的关键不在软件,在于序列号被提前写进了苹果的服务器。苹果有个「商务管理」,就是圈里说的 ABM。你在机器还没发出去、甚至还没激活之前,就把序列号登记成自己公司的资产。等机器到手第一次联网激活,系统一看这个序列号——哦,是那家公司的——自动就跳到你指定的 MDM 服务器去纳管。
这里头的差别就一句:描述文件软锁删了文件就脱管,序列号级的是「烙在机器身份上」的。你抹掉、还原、重新激活,只要这个序列号还挂在苹果那边你的名下,机器一联网还是会回来找你。这才是「锁」该有的样子。
判据也简单,我教客户就一招:让对方当着你面,把机器抹了重新激活。激活完它还回连原来的 MDM,那就是真监管;要是一抹就没了、变成台干净的新机,那前面的便宜就是假的。
最贵那档,又是另一个东西
还有一档,价格更高,一般面向大批量、或者对安全要求高的客户——监督模式加 Secure Enclave,内核级的。
这档听着玄,说白了就是把受信任的管控配置直接塞进系统内核,密钥固化在芯片的熔丝区里。iOS 15 之后,纯靠软件想远程把这类绕过,成功率已经压到 5% 以下。当然这不是说绝对破解不了——芯片漏洞、老机型、系统版本都会影响,谁跟你说「百分百防」那都是吹。它给的是「把绕过成本抬到绝大多数人不划算」这个程度,不是一句空话。
那什么时候该上哪一档,我自己的判断挺简单:货量小、几百台、图个省心,序列号级就够用了;要是大批量,或者你之前踩过机器被人抹了、洗了的坑,才往内核级走。别一上来就被销售劝着上最贵的,也别为了省那点钱退回软锁去。关键是先想清楚,你要挡的到底是哪一类风险。
我一般跟客户说,别光看报价,先看它落在哪一档、有没有 ABM 资质、序列号能不能真正纳管。所以你现在问我「便宜的监管锁靠谱吗」,我会先反问你那套到底是软锁还是序列号级。这些判断,像 MDM.Plus 这类做设备资产管理的系统,后台是能直接查到的——设备在苹果那边的归属状态、配置锁挂没挂,一眼看明白,不用等抹完机器再赌一把。
所以说回开头那句,便宜的监管锁真不一定便宜。它省下的那点钱,等你客户跑了一个、机器丢了一台,连本带利全吐回来。这账,谁算谁知道。
先写到这,有同行的欢迎来聊。
